นักวิจัยพบ 31 ช่องโหว่ในผู้ให้บริการชำระเงิน x402 ทุกราย มีการละเมิดกฎความปลอดภัยรวม 49 ครั้ง ส่งผลต่อธุรกรรม 99% ของระบบ ช่องโหว่แบ่งเป็น 4 ประเภท ได้แก่ การใช้บริการฟรี การขโมยทรัพย์สิน การปฏิเสธบริการ และการขูดค่าธรรมเนียมเครือข่าย (Gas Abuse) โดยช่องโหว่ร้ายแรงที่สุดเกี่ยวข้องกับมาตรฐานลายเซ็น ERC 6492 Coinbase,...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did researchers discover across 15 x402 payment facilitators (including Coinbase, Thirdweb, PayAI, and Mogami). Article summary: ## Overview. Topic tags: general, academic, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
โปรโตคอลการชำระเงิน x402 ช่วยให้เอเจนต์อัจฉริยะ (Machine Agents) สามารถจ่ายค่าบริการดิจิทัลด้วยสกุลเงินดิจิทัลผ่าน HTTP 402 Response ที่เป็นมาตรฐาน แต่การศึกษาเชิงวิชาการล่าสุดเผยให้เห็นว่าโครงสร้างพื้นฐานที่รองรับการชำระเงินเหล่านี้มีจุดบกพร่องร้ายแรง
นักวิจัยจาก EPFL, มหาวิทยาลัยเจ้อเจียง และนักวิจัยอิสระได้นำเสนอการวิเคราะห์ความปลอดภัยอย่างเป็นระบบครั้งแรกของระบบการชำระเงิน x402 ในงาน USENIX Security Symposium ครั้งที่ 35 พวกเขาทดสอบผู้ให้บริการหลัก 15 ราย ซึ่งรวมถึง Coinbase, Thirdweb, PayAI และ Mogami และพบว่า ผู้ให้บริการทุกรายละเมิดกฎความปลอดภัยอย่างน้อย 1 ข้อจากทั้งหมด 8 ข้อ โดยมีการละเมิดกฎรวม 49 ครั้งซึ่งนำไปสู่ ช่องโหว่ที่แตกต่างกัน 31 จุด
ผู้ให้บริการที่ได้รับผลกระทบเหล่านี้ร่วมกันจัดการ ธุรกรรม x402 ถึง 99% และปริมาณการชำระเงิน 98% โดยให้บริการแก่ผู้ขายกว่า 60,000 รายและผู้ซื้อ 360,000 ราย
นักวิจัยระบุเวกเตอร์การโจมตี 4 รูปแบบจากการละเมิดกฎเหล่านี้ :
เส้นทางการโจมตีที่ร้ายแรงที่สุดเกี่ยวข้องกับ ERC-6492 มาตรฐานลายเซ็นของ Ethereum สำหรับกระเป๋าเงิน Smart Contract ที่อาจยังไม่ได้ Deploy นักวิจัยพบว่า Metadata ที่เป็นอันตรายอาจทำให้ผู้ให้บริการดำเนินการและส่งธุรกรรมอนุมัติโทเค็นตามอำเภอใจแทนการชำระเงินที่คาดหวัง นักวิจัยไม่ได้ย้ายเงินทุนของผู้ให้บริการด้วยตนเอง แต่จัดประเภทช่องโหว่นี้ว่าเป็นเส้นทางตรงไปสู่การขโมยทรัพย์สิน เนื่องจากผู้โจมตีสามารถใช้อำนาจนั้นเพื่ออนุมัติการโอนทรัพย์สินที่ผู้ให้บริการควบคุมอยู่
Kit เซิร์ฟเวอร์อ้างอิงอย่างเป็นทางการของ Coinbase ทั้ง 7 ชุด ที่นักวิจัยตรวจสอบ ไม่มีกลไกที่ชัดเจนในการย้อนกลับการดำเนินการหลังจากตรวจสอบสำเร็จ ในเวอร์ชันของ Flask Kit ของ Coinbase จนถึงเวอร์ชัน 0.2.1 ทรัพยากรที่ได้รับการป้องกันอาจถูกปล่อยออกมาหลังจากการตรวจสอบ ไม่ว่าการชำระเงินในภายหลังจะสำเร็จหรือไม่ก็ตาม ซึ่งหมายความว่าผู้ค้าที่ใช้ Kit เหล่านี้อาจส่งมอบบริการที่ไม่สามารถยกเลิกได้ เช่น การตอบสนอง API หรือสินค้าดิจิทัล ในขณะที่การชำระเงินไม่เคยเสร็จสมบูรณ์บนเครือข่าย
การศึกษาวิเคราะห์ ธุรกรรม x402 กว่า 119 ล้านรายการ บนเครือข่าย Base และ Solana ระหว่างวันที่ 1 ตุลาคมถึง 26 ธันวาคม 2025 ผู้ให้บริการใช้จ่ายค่าธรรมเนียมเครือข่ายรวมประมาณ 202,000 ดอลลาร์สหรัฐ โดยประมาณ 5,800 ดอลลาร์สหรัฐ เป็นธุรกรรมบน Base ที่ย้อนกลับหรือล้มเหลวในที่สุด ซึ่งแสดงให้เห็นถึงความไม่สมดุลทางเศรษฐกิจที่ผู้ให้บริการต้องรับภาระต้นทุนบล็อกเชนแม้ว่าการชำระเงินจะไม่เสร็จสมบูรณ์ก็ตาม
การวัดบนเครือข่ายยังแสดงให้เห็นถึง การกระจุกตัวของผู้ให้บริการอย่างมีนัยสำคัญ โดย ผู้ให้บริการ Base ของ Coinbase ครอง ระบบนิเวศในแง่ของปริมาณธุรกรรมระหว่างช่วงเวลาที่ศึกษา
นักวิจัยได้ เปิดเผยข้อมูลอย่างมีความรับผิดชอบ (Responsible Disclosure) แก่ทุกฝ่ายที่ได้รับผลกระทบ Coinbase, PayAI และ Mogami รับทราบปัญหาและดำเนินการแก้ไข รวมถึงแพตช์ 6 ช่องโหว่ในเดือนกุมภาพันธ์ 2026
เอกสารดังกล่าวระบุว่า Coinbase ได้ทำการเปลี่ยนแปลงเฉพาะเพื่อตอบสนองต่อการเปิดเผยข้อมูล สถานะการแก้ไขของผู้ให้บริการรายอื่นไม่ได้ระบุไว้ในแหล่งข้อมูลที่มีอยู่
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
นักวิจัยพบ 31 ช่องโหว่ในผู้ให้บริการชำระเงิน x402 ทุกราย มีการละเมิดกฎความปลอดภัยรวม 49 ครั้ง ส่งผลต่อธุรกรรม 99% ของระบบ
นักวิจัยพบ 31 ช่องโหว่ในผู้ให้บริการชำระเงิน x402 ทุกราย มีการละเมิดกฎความปลอดภัยรวม 49 ครั้ง ส่งผลต่อธุรกรรม 99% ของระบบ ช่องโหว่แบ่งเป็น 4 ประเภท ได้แก่ การใช้บริการฟรี การขโมยทรัพย์สิน การปฏิเสธบริการ และการขูดค่าธรรมเนียมเครือข่าย (Gas Abuse) โดยช่องโหว่ร้ายแรงที่สุดเกี่ยวข้องกับมาตรฐานลายเซ็น ERC 6492
Coinbase, PayAI และ Mogami รับทราบปัญหาและแก้ไขแล้ว 6 ช่องโหว่ตั้งแต่เดือนกุมภาพันธ์ 2026